Wist je dat Copilot alles vindt waar je al toegang toe had?
    Tools en vaardigheden
    3 min lezen

    Wist je dat Copilot alles vindt waar je al toegang toe had?

    Ferry Hoes

    Ferry Hoes

    8 oktober 2026

    Kort antwoord: Microsoft 365 Copilot laat je alleen informatie zien waar je al minstens leesrechten op hebt. Dat klinkt veilig. Maar in de meeste organisaties staan bestanden veel breder gedeeld dan iemand doorheeft, en Copilot maakt die bestanden ineens makkelijk vindbaar.

    Copilot verandert niets aan wie wat mag zien. Het verandert wel hoe snel je iets vindt. Een salarisoverzicht dat jaren geleden in een team-site met "iedereen in de organisatie" is gezet, was tot nu toe veilig door onvindbaarheid. Met Copilot is één vraag genoeg.

    Hoe Copilot met je gegevens werkt

    Microsoft beschrijft het zelf zo: Copilot gebruikt alleen organisatiegegevens waar de individuele gebruiker minstens leesrechten op heeft, in onder meer SharePoint, OneDrive en Teams. Het is een assistent die zoekt in alles waar jij bij kunt.

    Microsoft waarschuwt in dezelfde documentatie voor het gevolg: Copilot gebruikt alle gegevens waar een gebruiker toegang toe heeft, ook breed gedeelde bestanden waarvan de gebruiker het bestaan niet kende. Gebruikers kunnen daardoor het gevoel krijgen dat Copilot iets "lekt", terwijl het om bestanden gaat die al te ruim gedeeld waren.

    Waar het in de praktijk misgaat

    Vrijwel elke organisatie die langer met Microsoft 365 werkt, heeft dit soort plekken:

    • een oude projectsite die voor de hele organisatie openstaat;

    • een gedeelde link "iedereen met de link" naar een HR-map;

    • een Teams-kanaal waar ooit een exportbestand met klantgegevens is gedeeld;

    • de OneDrive van een vertrokken collega die nog door iedereen te lezen is.

    Niemand heeft dat expres zo gedaan. Rechten groeien gewoon scheef in de loop der jaren. Met Copilot komt die rommel aan de oppervlakte.

    Wat je regelt voordat je Copilot aanzet

    Microsoft adviseert zelf om overgedeelde inhoud op te sporen en op te lossen voordat je Copilot uitrolt. Concreet:

    1. Breng breed gedeelde sites en mappen in kaart. Zoek naar sites met "iedereen" of "iedereen behalve externe gebruikers", en naar anonieme deellinks.

    2. Begin bij de gevoelige plekken. HR, financiën, directie, juridische zaken en klantdossiers eerst.

    3. Gebruik gevoeligheidslabels waar je die hebt. Daarmee kun je vastleggen dat bepaalde documenten afgeschermd blijven.

    4. Start met een kleine groep. Laat eerst een pilotgroep werken, en kijk welke onverwachte bestanden er opduiken.

    5. Vertel gebruikers wat ze kunnen tegenkomen. En wat ze moeten doen als Copilot iets laat zien dat er niet hoort.

    Meer over de voorbereiding lees je in wat je regelt voordat je Copilot of ChatGPT uitrolt.

    Het menselijke deel

    Techniek lost de helft op. De andere helft is gedrag. Mensen moeten weten dat Copilot hun vragen beantwoordt met alles waar zij bij kunnen, dus ook met wat ze eigenlijk niet zouden moeten zien. Ze moeten weten dat ze een gevonden bestand niet doorsturen, en wie ze waarschuwen.

    En ze moeten weten dat Copilot, net als elk ander taalmodel, fouten kan maken. Een samenvatting van tien documenten kan een detail omdraaien. Daarom hoort bij elke uitrol ook uitleg over hoe je de output controleert. Lees ook waarom AI niet weet wat het niet weet.

    Veelgestelde vragen

    Kan Copilot bestanden zien waar ik geen rechten op heb?

    Nee. Copilot gebruikt alleen gegevens waar je minstens leesrechten op hebt. Het probleem is dat je vaak rechten hebt op meer dan je denkt.

    Is Copilot dan een datalek?

    Copilot zelf niet. Maar als een gevoelig bestand te breed gedeeld is en een collega het via Copilot vindt en doorstuurt, kan dat wel tot een datalek leiden. Het probleem zit in de rechten, Copilot maakt het zichtbaar.

    Wie moet de rechten opruimen?

    Dat is een taak voor IT samen met de eigenaren van de sites. IT kan de breed gedeelde plekken vinden, maar alleen de eigenaar weet wat er echt in staat.

    Moeten medewerkers ook iets weten?

    Ja. Ze moeten weten wat Copilot doet, wat ze doen als ze iets vinden dat er niet hoort, en hoe ze de output controleren.

    Bronnen

    Ferry Hoes

    Ferry Hoes

    Ferry Hoes is veelgevraagd spreker en trainer op het gebied van AI-geletterdheid. Hij staat meermaals per maand op het podium voor organisaties zoals a.s.r., VodafoneZiggo en verschillende ministeries. In 2020 won hij de Anti-Discriminatie AI-Hackathon van de Nederlandse overheid.

    Deel dit artikel:LinkedInX / Twitter

    Zorg dat je team weet wat het met AI doet

    Kant-en-klaar programma dat je hele team traint op de risico's: data, shadow AI, veilig én nuttig gebruik. Of doe eerst de gratis scan.